Luka SQL Injection w wtyczce Recurio – Ultimate Subscription dla WooCommerce
Podatność SQL Injection w wtyczce Recurio dla WooCommerce umożliwia wyciek danych. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.9 MEDIUM
- EPSS
- 18.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Recurio – Ultimate Subscription dla WooCommerce w wersjach do 1.1.3 włącznie jest podatna na ogólny atak SQL Injection poprzez parametr 'data'. Luka wynika z niewystarczającego zabezpieczenia parametru dostarczanego przez użytkownika oraz braku odpowiedniego przygotowania zapytania SQL.
Wpływ biznesowy
Atakujący z uprawnieniami na poziomie menedżera sklepu lub wyższymi mogą wstrzykiwać dodatkowe zapytania SQL, co umożliwia wyciągnięcie poufnych danych z bazy. Może to prowadzić do naruszenia integralności i poufności danych, wpływając negatywnie na zaufanie klientów oraz bezpieczeństwo operacji e-commerce.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki do wersji po 1.1.3, w której luka została załatana. W przypadku braku dostępnej aktualizacji należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanych zapytań SQL oraz rozważyć tymczasowe wyłączenie wtyczki. Regularnie przeglądaj aktualizacje bezpieczeństwa od dostawcy wtyczki.